1. Введение
Наличие технических средств защиты не гарантирует готовности организации к компьютерному инциденту. Даже при своевременном обнаружении атаки результат реагирования зависит от распределения полномочий, доступности специалистов, качества планов, устойчивости каналов связи и способности руководства принимать согласованные решения. Российская серия стандартов ГОСТ Р 59709–59712 рассматривает управление компьютерными инцидентами как непрерывную деятельность, включающую организацию процесса, обнаружение, регистрацию, реагирование и анализ результатов [1–4].
Формальное наличие документов не позволяет определить, способен ли установленный порядок работать в условиях реального кризиса. Для этого требуется оценивать зрелость процесса — степень его формализации, управляемости, измеримости и способности к совершенствованию. Цель статьи состоит в систематизации критериев такой оценки для внутреннего аудита и планирования развития.
2. Компоненты готовности к реагированию
Организационный компонент включает утверждённую политику управления инцидентами, распределение ролей, полномочий и ответственности, порядок привлечения руководства и внешних организаций. Существенное значение имеет наличие постоянно актуализируемых контактных данных и назначенных заместителей для ключевых участников. ГОСТ Р 59711–2022 относит к организации деятельности формирование состава сил и средств, планирование, документирование и проведение тренировок [3].
Процедурный компонент характеризует полноту планов реагирования и наличие инструкций для типовых категорий инцидентов. Процедуры должны охватывать первичную оценку, классификацию, эскалацию, локализацию, сбор доказательств, восстановление и завершение работ. Их качество определяется не объёмом документа, а однозначностью действий, критериями перехода между стадиями и возможностью применения при неполной информации.
Технический компонент связан со способностью обнаруживать события, сохранять журналы, собирать сведения о затронутых активах, ограничивать распространение атаки и восстанавливать сервисы. Кадровый компонент отражает достаточность компетенций и доступность специалистов, а коммуникационный — готовность взаимодействовать с владельцами бизнес-процессов, юридической службой, контрагентами и государственными органами. Отдельным компонентом является организационное обучение: анализ завершённых инцидентов, проведение учений и контроль выполнения корректирующих мероприятий [4–6].
3. Уровни зрелости процесса
Для обобщённой оценки целесообразно использовать пятиуровневую шкалу от 0 до 4. Она позволяет перейти от бинарной проверки «есть или нет» к определению качества практического выполнения. Уровень устанавливается по документальным свидетельствам, результатам интервью, журналам событий, отчётам об учениях и фактическим данным о реагировании. Описание уровней приведено в таблице 1.
Таблица 1
Уровни зрелости управления компьютерными инцидентами
|
Уровень |
Характеристика |
Основные признаки |
|
0. Отсутствующий |
Процесс не определён |
Действия зависят от отдельных сотрудников; роли, планы и показатели отсутствуют |
|
1. Реактивный |
Выполняются разовые действия |
Имеются отдельные инструкции, но порядок неполон и применяется непоследовательно |
|
2. Регламентированный |
Процесс документирован |
Назначены роли, утверждены планы, ведётся регистрация инцидентов и результатов |
|
3. Управляемый |
Процесс измеряется и проверяется |
Проводятся учения, контролируются сроки, анализируются отклонения и ресурсы |
|
4. Совершенствуемый |
Процесс регулярно оптимизируется |
Метрики используются для улучшений; уроки учитываются в планах, архитектуре и обучении |
Оценка проводится отдельно по каждому компоненту. Пусть sᵢ принимает значение от 0 до 4, а wᵢ отражает значимость компонента для конкретной организации. Тогда нормированный индекс зрелости может быть рассчитан как M = (Σwᵢsᵢ)/(4Σwᵢ). Значение M лежит в диапазоне от 0 до 1, однако итоговый показатель не должен скрывать критические провалы. Например, высокий общий результат не компенсирует отсутствие резервного канала связи или невозможность восстановить критическую систему. Поэтому вместе с индексом необходимо фиксировать минимальную оценку и перечень обязательных условий, невыполнение которых ограничивает общий уровень.
4. Показатели и порядок проведения оценки
Для снижения субъективности зрелость подтверждается количественными и качественными данными: временем регистрации, эскалации, локализации и восстановления; долей инцидентов, обработанных по утверждённому порядку; полнотой журналирования; результатами учений и выполнением корректирующих мероприятий. Оценка включает определение области проверки, сбор документов и фактических данных, выставление баллов по единой шкале и проверку результатов интервью либо разбором инцидента. Для каждого недостатка устанавливаются риск, ответственный и срок устранения. Самооценку целесообразно дополнять независимым аудитом, а показатели интерпретировать с учётом контекста [5, 6].
5. Заключение
Зрелость управления компьютерными инцидентами характеризует организационную, процедурную, техническую, кадровую и коммуникационную готовность. Пятиуровневая модель, измеримые показатели и анализ фактических действий позволяют выявлять критические разрывы и формировать последовательную программу развития. Регулярная оценка превращает реагирование из набора разовых действий в управляемый процесс.
Литература:
- ГОСТ Р 59709–2022. Защита информации. Управление компьютерными инцидентами. Термины и определения. — М., 2022.
- ГОСТ Р 59710–2022. Защита информации. Управление компьютерными инцидентами. Общие положения. — М., 2022.
- ГОСТ Р 59711–2022. Защита информации. Управление компьютерными инцидентами. Организация деятельности по управлению компьютерными инцидентами. — М., 2022.
- ГОСТ Р 59712–2022. Защита информации. Управление компьютерными инцидентами. Руководство по реагированию на компьютерные инциденты. — М., 2022. — 20 с.
- Милославская Н. Г., Сенаторов М. Ю., Толстой А. И. Управление инцидентами информационной безопасности и непрерывностью бизнеса: учебное пособие для вузов. — 2-е изд., испр. — М.: Горячая линия — Телеком, 2014. — 170 с.
- Милославская Н. Г., Сенаторов М. Ю., Толстой А. И. Проверка и оценка деятельности по управлению информационной безопасностью: учебное пособие для вузов. — М.: Горячая линия — Телеком, 2014. — 145 с.

